BIA · Notfallplan · Notfalltest · BSI 200-4

Business Continuity Management: Notfallpläne, die den Test bestanden haben

Viele Notfallpläne wurden nie ausgeführt. Alle wissen, dass Backups laufen, aber niemand hat gemessen, wie lange die Wiederherstellung des Systems dauert, von dem der Vertrieb abhängt. Wir legen mit den Prozessverantwortlichen Zielzeiten fest, schreiben den Plan und prüfen ihn mit einem Test, dessen Ergebnis vor dem Prüfer standhält.

// Kurz gesagt

Was Business Continuity Management in der Praxis heißt

Business Continuity Management (BCM) legt fest, welche Prozesse bei einem Ausfall weiterlaufen müssen, wie schnell sie wieder anlaufen und wie viel Datenverlust tolerierbar ist, und prüft das anschließend mit einem Test. Für Unternehmen, die nach NIS2, DORA oder Kundenanforderungen einen funktionierenden Notfallplan nachweisen müssen, nicht nur ein Dokument.

Ein Plan, der nie geübt wurde, ist eine Annahme. Ein Testergebnis mit gemessener Zeit ist ein Nachweis.

// Leistungen

Von der Business-Impact-Analyse zum gemessenen Test

Jeder Baustein lässt sich einzeln beauftragen. Am meisten bringt die Kombination aus Analyse und Test: Der Test zeigt schnell, welche Annahmen der Analyse zu optimistisch waren.

  1. 01BIA

    Business-Impact-Analyse

    Prozesse, Systeme, Daten und die Dienstleister, von denen sie abhängen. Für jeden Prozess eine Wiederanlaufzeit (RTO) und ein tolerierbarer Datenverlust (RPO), abgestimmt mit dem Prozessverantwortlichen und nicht allein von der IT eingetragen.

  2. 02Pläne

    Notfallplan und Wiederanlaufpläne

    Wer den Notfall ausruft, wer entscheidet, wer wiederherstellt, in welcher Reihenfolge und aus welchen Backups. Die Pläne liegen dort, wo sie auch ohne E-Mail und Intranet erreichbar sind.

  3. 03Übungen

    Planbesprechung und Stabsübung

    Ein Szenario, zum Beispiel Ransomware im Büronetz, Ausfall einer Cloud-Region oder eines wichtigen Dienstleisters. Wir prüfen Entscheidungen, Rollen und Kommunikation, ohne ein System anzufassen.

  4. 04Funktionstest

    Wiederherstellungs- oder Umschalttest

    Wir stellen ein System aus dem Backup wieder her oder schalten auf eine Ersatzumgebung um und messen jeden Schritt. Das Ergebnis vergleichen wir mit RTO und RPO aus der Business-Impact-Analyse.

  5. 05Backups

    Backups, aus denen sich wiederherstellen lässt

    Umfang, Häufigkeit und Aufbewahrung, eine vom Produktionsnetz getrennte Kopie und regelmäßige Wiederherstellungsproben. Ein Backup, aus dem nie wiederhergestellt wurde, ist noch keine Maßnahme.

  6. 06Kommunikation

    Krisenkommunikation

    Wer Geschäftsleitung, Belegschaft, Kunden und Behörden informiert, über welche Kanäle und innerhalb welcher Meldefristen. Geübt wird das in einer Alarmierungsübung.

// Rechtsgrundlagen

Business Continuity in BSIG, DORA und KSC

Kein Gesetz schreibt ein Werkzeug vor. Verlangt werden Pläne, Tests und eine Dokumentation, die Sie Aufsicht oder Prüfer zeigen können. Als fachliche Grundlage nutzen wir den BSI-Standard 200-4.

  1. DORA

    IKT-Geschäftsfortführungspläne mindestens jährlich testen

    Finanzunternehmen testen ihre IKT-Geschäftsfortführungspläne sowie die IKT-Reaktions- und Wiederherstellungspläne mindestens einmal jährlich und nach wesentlichen Änderungen (Art. 11 Abs. 6 DORA). Art. 12 regelt Backups und Wiederherstellung.

    Verordnung (EU) 2022/2554 (öffnet in einem neuen Tab)
  2. BSIG

    Aufrechterhaltung des Betriebs nach § 30 BSIG

    Seit Inkrafttreten des NIS2UmsuCG gehören Backup-Management, Wiederherstellung nach einem Notfall und Krisenmanagement zu den Mindestmaßnahmen wichtiger und besonders wichtiger Einrichtungen (§ 30 Abs. 2 Nr. 3 BSIG). Die Umsetzung ist zu dokumentieren (§ 30 Abs. 1 BSIG).

    § 30 BSIG (öffnet in einem neuen Tab)
  3. KSC (Polen)

    Standorte in Polen: Notfallpläne im ISMS

    Das polnische KSC-Gesetz verlangt ab diesem Datum, Pläne zur Aufrechterhaltung und Wiederherstellung des Betriebs umzusetzen, zu dokumentieren, zu testen und zu pflegen (Art. 8 ust. 1 pkt 2 lit. f des Gesetzes).

    NIS2 in Polen

Stand: . Quellen: § 30 BSIG, BSI-Standard 200-4, DORA, Dz.U. 2026 poz. 252.

Erster Schritt: ein kritischer Prozess, ein Wiederherstellungstest in 5 Wochen

  1. Business-Impact-Analyse für einen Prozess

    Wir wählen den Prozess, dessen Ausfall am meisten schmerzt, etwa Auftragsannahme oder Versand, legen mit dem Verantwortlichen RTO und RPO fest und erfassen die Systeme und Dienstleister, von denen er abhängt.

  2. Prüfung von Plan und Backups

    Wir prüfen, ob Notfallplan und Wiederanlaufpläne zu dem passen, was tatsächlich läuft, und ob die Backups alles abdecken, was der Prozess braucht.

  3. Wiederherstellungstest im vereinbarten Zeitfenster

    Wir stellen ein kritisches System aus dem Backup wieder her oder schalten es auf die Ersatzumgebung um. Jeder Schritt wird gemessen, die Logs des Tests gehen ins Protokoll.

  4. Bericht mit Lücken und 90-Tage-Plan

    Was RTO oder RPO verfehlt hat, warum, wer es behebt und bis wann.

Ergebnis: ein Testprotokoll für ein kritisches System, mit gemessenen Zeiten im Vergleich zu RTO und RPO

Umfang und Termin legen wir vor dem Start schriftlich fest. Notfalltest beauftragen

// Umfang

Was wir machen und was nicht

Umfang und Testfenster vereinbaren wir vor dem Start schriftlich, zusammen mit einem Rückfallplan.

Wir machen

  • Business-Impact-Analyse mit RTO und RPO, abgestimmt mit den Prozessverantwortlichen
  • Notfallplan, Wiederanlaufpläne und Anleitungen für die Teams
  • Übungen nach BSI-Standard 200-4 mit Geschäftsleitung und Krisenstab
  • Technische Wiederherstellungs- und Umschalttests, mit Protokoll und gemessenen Zeiten
  • Vorbereitung auf ein Zertifizierungsaudit nach ISO 22301 und Nachtest nach den Korrekturen

Wir machen nicht

  • Zertifizierung nach ISO 22301: Zertifikate stellen akkreditierte Zertifizierungsstellen aus
  • Einen Plan aus der Vorlage, der nie getestet wurde
  • Tests, die die Produktion ohne vereinbartes Zeitfenster und Rückfallplan anhalten
  • Weiterverkauf von Backup-Software oder Hardware
  • Prüfungen nach § 39 BSIG: Die führen wir nicht durch

Wenn Sie nur ein Dokument für die Ablage brauchen, sagen wir das im ersten Gespräch. Die NIS2-Pflichten insgesamt beschreiben wir auf der Seite NIS2-Umsetzung.

// FAQ

Fragen zum Business Continuity Management

Was unterscheidet einen Notfallplan von einem Wiederanlaufplan?

Der Notfallplan beschreibt, wie das Unternehmen seine wichtigsten Prozesse während eines Ausfalls weiterführt, notfalls manuell oder mit reduzierter Leistung. Ein Wiederanlaufplan ist die technische Anleitung, mit der einzelne Systeme und Daten wiederhergestellt werden. Beide sind nötig, und RTO und RPO aus der Business-Impact-Analyse verbinden sie.

Ist Business Continuity unter NIS2 Pflicht?

Ja. § 30 Abs. 2 Nr. 3 BSIG nennt die Aufrechterhaltung des Betriebs, wie Backup-Management und Wiederherstellung nach einem Notfall, und Krisenmanagement als Mindestmaßnahme. Die Einrichtung muss die Umsetzung dokumentieren. Für Standorte in Polen gilt zusätzlich das polnische KSC-Gesetz ab dem 3. April 2027. Stand: 24. September 2026.

BSI-Standard 200-4 oder ISO 22301?

Beides passt zusammen. Der BSI-Standard 200-4 baut ein BCMS in drei Stufen auf: Reaktiv-BCMS, Aufbau-BCMS und Standard-BCMS. Die Stufe Standard-BCMS ist konform zu ISO 22301:2019. Eine Zertifizierung nach BSI-Standard 200-4 plant das BSI derzeit nicht; wer ein Zertifikat braucht, lässt sich nach ISO 22301 von einer akkreditierten Stelle zertifizieren.

Wie oft sollten wir testen?

Finanzunternehmen unter DORA testen ihre IKT-Geschäftsfortführungspläne mindestens einmal jährlich und nach wesentlichen Änderungen (Art. 11 Abs. 6). § 30 BSIG verlangt die Aufrechterhaltung des Betriebs und Wiederherstellung nach einem Notfall, nennt aber keine feste Testfrequenz. Wir empfehlen mindestens einen technischen Test pro Jahr für jedes kritische System und eine Übung, sobald sich der Krisenstab ändert.

Planbesprechung, Stabsübung oder Funktionstest?

Der BSI-Standard 200-4 beschreibt mehrere Übungsarten, von der Planbesprechung über Stabsübung, Stabsrahmenübung und Alarmierungsübung bis zum Funktionstest. Planbesprechung und Stabsübung zeigen, ob Rollen und Entscheidungen klar sind. Der Funktionstest zeigt, ob das System in der zugesagten Zeit zurückkommt. Wir beginnen meist mit einer Stabsübung, weil sie wenig kostet und Lücken schnell sichtbar macht.

Ist ein Wiederherstellungstest für die Produktion sicher?

Ja, wenn er sauber geplant ist. Wo möglich, stellen wir in einer getrennten Umgebung wieder her. Eine Umschaltung der Produktion machen wir nur im vereinbarten Zeitfenster, mit Rückfallplan und einer Person auf Ihrer Seite, die den Test abbrechen kann.

Prüfen wir, ob Ihr Notfallplan funktioniert

Nennen Sie uns den Prozess, dessen Ausfall am meisten schmerzt. Wir schlagen Test, Zeitfenster und Messung vor. Wir antworten innerhalb eines Arbeitstages.

Notfalltest beauftragen

Lieber zuerst sprechen?

30 Minuten zu dem, was Sie heute haben: Plan, Backups, der letzte Test und sein Ergebnis.

30-Minuten-Gespräch vereinbaren